統合フロー
XID はエンドユーザー登録とログインを別製品として公開しません。Hosted Auth は同じ識別子ステップから開始し、組織ポリシーとアカウント状態に基づいてログインまたはユーザー作成を決定します。
初期設定ではメールリンクと Email OTP のみが有効です。パスワード、WhatsApp OTP、SMS OTP、パスキー、ソーシャル OAuth、エンタープライズ SSO は、組織ポリシーと必要な認証情報で有効になるまで非表示です。
flowchart TD Browser --> authorize["/authorize"] authorize --> signIn["/sign-in"] signIn --> config["/auth/config"] config --> methods["WebAuthn / Password / OTP / SSO"] methods --> code["code"] methods --> mfa["/auth/mfa/passkey/*"] mfa --> code
設定エンドポイント
GET /auth/config は組織の公開 Hosted Auth 設定を返します。プロバイダーのシークレットと無効なプロバイダーはブラウザーに返されません。
| 方式 | 表示条件 |
|---|---|
| メールリンク | 有効で、ログインまたはユーザー作成が許可されています。 |
| Email OTP | 有効で、ログインまたはユーザー作成が許可されています。 |
| Phone OTP | WhatsApp または SMS プロバイダーが設定済み、有効、かつログインまたはユーザー作成に許可されています。 |
| パスワード | パスワードポリシーによりログインまたはユーザー作成が有効になります。 |
| ソーシャル OAuth | プロバイダーが有効で、認証情報が存在し、ポリシーがこの操作を許可しています。 |
| 入站エンタープライズ SSO | ドメイン検出では確認済みの組織ドメインと照合します。 |
識別子ポリシー
- 組織はメール識別子、ユーザー名識別子、またはその両方を要求できます。
- 許可およびブロックされたメールドメインの一覧は、ユーザー作成前に適用されます。
- エンタープライズ接続が必要な場合、SSO 強制によりローカル方式は非表示になります。
WebAuthn と passkey の境界
- パスキーサインインは主要な AAL2 認証です。パスワードまたは OTP セッションは、ユーザー検証が必要な
/auth/mfa/passkey/*で MFA を完了できます。 - 組織ポリシー
attestationModeは、パスキー登録時に none、indirect、direct のエンタープライズアテステーションを選択します。 - WebAuthn クレデンシャルパラメータは ES256、RS256、EdDSA を公開します。同期可能なパスキーは MFA 後も AAL2 のままです。
urn:xid:aal3は、パスキー MFA がハードウェア単一デバイスかつ非バックアップ保証を満たす場合にのみ発行されます。同期可能なパスキーは AAL3 の対象になりません。